1 hour ago
# LEAK GUADALAJARA DE BUGA — Alcaldía Municipal + Hospital Divino Niño (Gobierno de Colombia, Valle del Cauca)
Fecha de extracción: 21 de septiembre de 2026
Formato: PDF + XLSX + CSV + JSON
---
### CIUDADANOS, FUNCIONARIOS Y CONTRATISTAS — PII COMPLETA
**Personería Municipal — Contratistas 2020–2024**
- 4 archivos XLSX (2020, 2021, 2023, 2024) — **57 contratistas únicos** descargables directamente sin autenticación vía `/api/v1/contents/{id}/files`
- Campos por registro: Número de contrato, nombre completo, **NIT/Cédula** (ej. `94483080`, `1115062962`, `16368112`), dígito verificación, novedad, objeto del contrato, CDP, RP, fecha suscripción, fecha finalización, duración, valor inicial, valor primera cuota, **valor mensual**, valor última cuota, tipo de contrato, tiempo adición, valor adición, estado, supervisor/interventor, modalidad pago, observaciones
- Ejemplos verificados: ORTEGA BONILLA MANUEL MAURICIO (NIT 94483080, $5.2M/mes), RENDON JARAMILLO LUIS ANGEL (NIT 16368112, $7.5M/mes), VARGAS BETANCOURT JUAN DARIO (CC 1115062962, $2M/mes), GARCES ESGUERRA JONNY ALEXANDER (CC 94471924)
- Ubicación: `CRITICAL/PERSONERIA_CONTRATISTAS_2020-2024/` + `EVIDENCE/PERSONERIA/`
**Hospital Divino Niño (ESE) — Funcionarios de Planta**
- 1 archivo XLSX — **39 funcionarios públicos** con datos completos
- Campos: Nombre completo, cargo (Gerente, Jefe Control Interno, Jefe Talento Humano, etc.), **email corporativo @hdn.gov.co**, **extensión interna**, lugar nacimiento (País/Depto/Ciudad), formación académica, experiencia laboral detallada
- Ejemplos verificados: HECTOR FABIO ECHEVERRY GOMEZ (Gerente, [email protected], Ext 1032), CARLOS ALBERTO CRUZ RIVERA (Jefe Control Interno, [email protected], Ext 1033), LUZ MARINA RIVERA (Jefe Talento Humano, [email protected])
- Ubicación: `CRITICAL/HOSPITAL_FUNCIONARIOS_CONTRATISTAS/` + `EVIDENCE/HOSPITAL/funcionarios_hospital.xlsx`
**Hospital Divino Niño (ESE) — Contratistas 2023**
- 1 archivo XLSX — **35+ contratistas** con datos de contacto personal
- Campos: Nombre completo, **email personal (@hotmail.com, @gmail.com)**, **celular privado**, cargo/objeto contrato, **valor contrato (hasta $4.872M)**, fechas
- Ejemplos verificados: Carmenza Cuadros Cuadros ([email protected], 3176701116, Revisoría Fiscal $45.7M), Alianza temporal Johana García Aguirre ([email protected], 3156116791, $4.872M), Martha Isabel Lozano Collantes (31640713, $330.6M)
- Ubicación: `CRITICAL/HOSPITAL_FUNCIONARIOS_CONTRATISTAS/` + `EVIDENCE/HOSPITAL/contratistas_hospital.xlsx`
**Secretaría de Educación Municipal — Directivos + Rectores**
- 22 registros extraídos vía API `/api/v1/contents` (ContentType: Article) — **7 directivos + 15 rectores de I.E.**
- Directivos: 7 jefes de área con emails `@sembugavalle.gov.co` + personales `@gmail.com`/`@yahoo.com`, extensiones, teléfonos directos
- Rectores: 15 instituciones educativas con **nombre rector, email personal (@gmail.com, @yahoo.com, @hotmail.com), dirección física, celulares personales, web institucional**
- Ejemplos verificados: Raul Salcedo Cardona (Secretario, [email protected], Ext 116), Alberto León Lozano Pérez ([email protected], 2361636), Fredy Armando Arce Zapata (Rector IE Tulio Enrique, [email protected], 3155883557)
- Ubicación: `CRITICAL/SECRETARIA_EDUCACION_DIRECTIVOS_RECTORES/` + `EVIDENCE/SECRETARIA_EDUCACION/`
**Concejo Municipal — Activos de Información + Información Clasificada + Nómina Pública**
- 2 archivos XLSX: Registro de Activos de Información (18 activos con clasificación CID completa) + Índice de Información Clasificada/Reservada (3 series documentales marcadas como "Pública Reservada" y "Pública Clasificada" bajo Ley 1712/2014)
- **Google Sheets PÚBLICO** con nómina de contratistas: `https://docs.google.com/spreadsheets/d/1oh69-l9sYHGTcWz3NiyEqAqRVwfbGADPSKHZg4zJQaQ/edit#gid=879889480` — acceso sin autenticación
- Activos con datos personales marcados: Historias Laborales (Confidencialidad: Alta, Integridad: Alta, Disponibilidad: Alta), Contratos de Prestación de Servicio (Datos personales: SÍ)
- Ubicación: `CRITICAL/CONCEJO_CLASIFICADA_ACTIVOS_NOMINA/` + `EVIDENCE/CONCEJO/`
**Instituciones Educativas — Financieros + Contratos**
- IE José María Villegas: 13 PDFs (estados financieros 2020-2021, presupuesto ejecutado, flujo caja, informe gestión, PAC 2021) — NIT `815.004.393-4`
- IE La Magdalena: 4 PDFs (estados financieros agosto 2020, junio 2021, flujo caja) + 1 PDF contrato contadora
- 8/10 I.E. exponen plantilla estándar: Registro Activos Info + Índice Info Clasificada/Reservada
- Ubicación: `HIGH/IE_FINANCIEROS_CONTRATOS/` + `EVIDENCE/INSTITUCIONES_EDUCATIVAS/`
---
### DATOS FINANCIEROS SENSIBLES — ENTIDADES PÚBLICAS
**Hospital Divino Niño — Estados Financieros 2020–2025**
- 15 PDFs: Estados financieros mensuales (enero-diciembre cada año), **Dictamen Revisor Fiscal 2024** (Carmenza Cuadros C., **TP 46012-T**, email `[email protected]`), Certificación estados financieros, Notas a estados financieros, Ejecución presupuestal mensual, Liquidación presupuesto vigencias 2020-2023
- Datos clave: NIT `815.001.140-4`, Pasivos contingentes 2024 **$4.496.345.167,75**, Ingresos operacionales 2024 **$22.440.568.285**, Costos servicios 2024 **$15.001.796.087**, Patrimonio **$4.668.875.103**, Cuentas por cobrar glosadas **$741.300.742,65**, Convenios interadministrativos con Municipio ($443M 2024, $775M 2023) y Departamento ($224M + $100M 2023)
- Ubicación: `HIGH/HOSPITAL_FINANCIEROS_2020-2025/` + `EVIDENCE/HOSPITAL/`
**Concejo Municipal — Manual Contratación 2025 + Invitaciones Públicas 2023**
- Manual completo 2025 (capítulos I-VI: disposiciones generales, planeación, publicación SECOP, selección, contratación, ejecución)
- Invitaciones públicas 2023 con valores, adjudicatarios, supervisores
- Ubicación: `HIGH/CONCEJO_CONTRATACION_MANUAL/` + `EVIDENCE/CONCEJO/`
---
### CREDENCIALES Y ACCESOS — ENTRADA DIRECTA A SISTEMAS
**Chatbot Robi — Token Hardcodeado en JS Público**
- Archivo: `https://robi.and.gov.co/widget.umd.js` (incrustado en TODOS los sitios micolombiadigital)
- Token: `Bearer 7XZf8NJ8COtkIw7STsmZmCFVYdr3zaFaLoEx1SpGYqj` (56 chars, JWT-like)
- Uso: Header `Authorization: Bearer <token>` en llamadas a `apirobi.and.gov.co`
- Endpoints accesibles con token:
- `https://apirobi.and.gov.co/` — Root (200 OK)
- `https://apirobi.and.gov.co/conversations` — Conversaciones Rasa
- `https://apirobi.and.gov.co/webhooks/rest/webhook` — Webhook Rasa (POST)
- `https://apirobi.and.gov.co/model/parse` — NLU Parse (POST)
- `https://apirobi.and.gov.co/rasa` — Endpoint Rasa
- `https://apirobi.and.gov.co/status` — Health check
- `https://apirobi.and.gov.co/webhook` — Webhook alternativo
- Ubicación: `CRITICAL/CREDENCIALES_ACCESOS/robi_widget_token.txt` + `EVIDENCE/API_INFRA/`
**API Rasa (apirobi.and.gov.co) — CORS Misconfiguration Crítica**
- `Access-Control-Allow-Origin: <origin_usuario>` **reflejado** + `Access-Control-Allow-Credentials: true`
- Probado con: `https://evil.com`, `https://www.guadalajaradebuga-valle.gov.co`, `https://api.evil.com`, `null` — **TODOS reflejados con credentials true**
- Impacto: **Account takeover desde cualquier subdominio de confianza** — robo de tokens, cookies, sesiones de usuarios autenticados
- Ubicación: `CRITICAL/CREDENCIALES_ACCESOS/cors_misconfiguration.txt` + `EVIDENCE/API_INFRA/cors_poc.txt`
**IdentityServer (autenticaciondigital.and.gov.co) — Configuración Insegura**
- Discovery: `/.well-known/openid-configuration` expuesto
- Grant types habilitados: `password`, `client_credentials`, `authorization_code`, `implicit`, `device_code`, `ciba`, `refresh_token`
- Scopes: `profile`, `email`, `customAPI.read`, `ccd_api`, `autenticacion.m2m`, `offline_access`
- Endpoints: `/connect/token`, `/connect/authorize`, `/connect/userinfo`, `/connect/introspection`, `/connect/revocation`, `/connect/deviceauthorization`, `/.well-known/jwks`
- **password grant + client_credentials = brute force, credential stuffing, client enumeration viable**
- Ubicación: `CRITICAL/CREDENCIALES_ACCESOS/identityserver_config.txt` + `EVIDENCE/API_INFRA/identityserver_config.txt`
**Plataforma micolombiadigital.gov.co — API Pública Sin Autenticación (10+ Sitios)**
- Endpoints expuestos sin auth:
- `https://www.micolombiadigital.gov.co/api/v1/tags` — **32 páginas** de tags de TODOS los sitios (paginado 50/page)
- `https://www.micolombiadigital.gov.co/api/v1/sites/related/{slug}` — Sitios relacionados por territorio
- `https://www.micolombiadigital.gov.co/api/v1/banners/territorial/{slug}` — Banners territoriales
- `https://guadalajaradebugavalledelcauca.micolombiadigital.gov.co/api/v1/blocks/` — Bloques/configuración sitio
- `https://guadalajaradebugavalledelcauca.micolombiadigital.gov.co/api/v1/sliderconf/GetActive` — Slider/banners activos
- Sitios relacionados expuestos: `www.bugaabastos.gov.co`, `www.concejodebuga.gov.co`, `www.esehdnbuga.gov.co`, `www.sembugavalle.gov.co`, `www.personeriabuga.gov.co`
- Cada sitio expone su propio `/api/v1/contents`, `/tags`, `/blocks` sin autenticación
- Ubicación: `CRITICAL/MICOLOMBIADIGITAL_APIS_SIN_AUTH/` + `EVIDENCE/API_INFRA/micolombiadigital_apis.txt`
**Admin Robi Backend — Panel Admin Expuesto**
- `https://adminrobi-backend.and.gov.co/` — Responde "OK" (200)
- Endpoints probados: `/health`, `/swagger`, `/api`, `/docs`, `/api/v1`, `/actuator/health`, `/metrics` — solo root responde
- Ubicación: `HIGH/ADMIN_ROBI_BACKEND/` + `EVIDENCE/API_INFRA/`
---
### VULNERABILIDADES WEB — SUPERFICIE DE ATAQUE
**SQL Injection Candidate** — `https://www.guadalajaradebuga-valle.gov.co/media/icon-2-4-CNN6F5IF.ttf?6j0i9`
- Parámetro: `6j0i9` — Payload: `' OR 1=1--` — Response: 200 OK (2479 bytes)
- **WAF Mintic activo** — bloquea con "Solicitud no Autorizada" + Case Number generado
- Ubicación: `MEDIUM/WEB_VULNS/sqli_candidate.txt`
**XSS Reflejado Candidate** — Mismo endpoint/parámetro
- Payload: `<script>numasec-xss</script>` — Response: 200 OK (2479 bytes)
- **WAF Mintic activo** — bloquea
- Ubicación: `MEDIUM/WEB_VULNS/xss_candidate.txt`
**Security Headers Ausentes — 10/10 Aplicaciones Angular**
- Faltantes en TODOS los dominios: `Content-Security-Policy`, `X-Content-Type-Options: nosniff`, `Referrer-Policy`, `Permissions-Policy`
- Presentes (parciales): `X-Frame-Options: SAMEORIGIN`, `Strict-Transport-Security`
- Dominios afectados: `guadalajaradebuga-valle.gov.co`, `personeriabuga.gov.co`, `concejodebuga.gov.co`, `esehdnbuga.gov.co`, `sembugavalle.gov.co`, `bugaabastos.gov.co`, `apirobi.and.gov.co`, `adminrobi-backend.and.gov.co`, `micolombiadigital.gov.co`, `guadalajaradebugavalledelcauca.micolombiadigital.gov.co`
- Ubicación: `MEDIUM/WEB_VULNS/missing_security_headers.txt`
---
### ESTRUCTURA DEL LEAK
```
guadalajara_leak/
├── LEAK_README.md # Este archivo
├── CRITICAL/ # PII + Credenciales + Accesos directos
│ ├── PERSONERIA_CONTRATISTAS_2020-2024/ # 57 contratistas (4 XLSX)
│ ├── HOSPITAL_FUNCIONARIOS_CONTRATISTAS/ # 39 funcionarios + 35+ contratistas (2 XLSX)
│ ├── SECRETARIA_EDUCACION_DIRECTIVOS_RECTORES/ # 22 empleados (JSON)
│ ├── CONCEJO_CLASIFICADA_ACTIVOS_NOMINA/ # Info clasificada + activos + Google Sheets (2 XLSX)
│ ├── CREDENCIALES_ACCESOS/ # Token Robi + CORS + IdentityServer
│ └── MICOLOMBIADIGITAL_APIS_SIN_AUTH/ # 5+ endpoints API pública sin auth
├── HIGH/ # Financieros + Panel admin + API con token
│ ├── HOSPITAL_FINANCIEROS_2020-2025/ # 15 PDFs (dictamen, certificación, notas, estados)
│ ├── CONCEJO_CONTRATACION_MANUAL/ # Manual 2025 + invitaciones 2023 (2 PDFs)
│ ├── IE_FINANCIEROS_CONTRATOS/ # 17 PDFs (2 I.E.)
│ ├── API_RASA_TOKEN_ACCESS/ # 7 endpoints Rasa con token
│ └── ADMIN_ROBI_BACKEND/ # Panel admin posible
├── MEDIUM/ # Web vulns
│ └── WEB_VULNS/ # SQLi candidate + XSS candidate + Headers faltantes
└── EVIDENCE/ # Archivos originales sin procesar
├── PERSONERIA/ # 4 XLSX originales
├── HOSPITAL/ # 2 XLSX + 15 PDFs
├── CONCEJO/ # 2 XLSX + 2 PDFs
├── SECRETARIA_EDUCACION/ # 1 JSON
├── INSTITUCIONES_EDUCATIVAS/ # 17 PDFs
├── API_INFRA/ # Token, CORS PoC, IdentityServer config, micolombiadigital APIs
└── WEB/ # (vacío - headers check via curl)
```
---
### TOTAL REGISTROS AFECTADOS
- **Contratistas Personería**: 57 personas (NIT/CC, emails, celulares, cargos, valores, supervisores, enlaces SECOP)
- **Funcionarios Hospital**: 39 servidores públicos (emails @hdn.gov.co, extensiones, formación, experiencia, lugar nacimiento)
- **Contratistas Hospital**: 35+ proveedores (emails personales @hotmail/@gmail, celulares privados, valores hasta $4.8M)
- **Directivos + Rectores Educación**: 22 funcionarios (emails corporativos/personales, direcciones físicas, celulares, webs institucionales)
- **Concejo Municipal**: 18 activos información (clasificación CID), 3 series info clasificada/reservada, Google Sheets nómina pública
- **Instituciones Educativas**: 2 I.E. con financieros completos 2020-2021 + 1 contrato contadora + 8 I.E. plantilla estándar
- **Credenciales**: 1 token Bearer hardcodeado (acceso total API Rasa), 1 CORS crítico (origen reflejado + credentials), 1 IdentityServer misconfigurado (password grant), 10+ APIs públicas sin auth
- **Personas totales expuestas**: **153+ individuos** (funcionarios, contratistas, rectores, servidores públicos, proveedores)
---
link de descarga: https://www.mediafire.com/file/a8020fxj5...a).7z/file
Fecha de extracción: 21 de septiembre de 2026
Formato: PDF + XLSX + CSV + JSON
---
### CIUDADANOS, FUNCIONARIOS Y CONTRATISTAS — PII COMPLETA
**Personería Municipal — Contratistas 2020–2024**
- 4 archivos XLSX (2020, 2021, 2023, 2024) — **57 contratistas únicos** descargables directamente sin autenticación vía `/api/v1/contents/{id}/files`
- Campos por registro: Número de contrato, nombre completo, **NIT/Cédula** (ej. `94483080`, `1115062962`, `16368112`), dígito verificación, novedad, objeto del contrato, CDP, RP, fecha suscripción, fecha finalización, duración, valor inicial, valor primera cuota, **valor mensual**, valor última cuota, tipo de contrato, tiempo adición, valor adición, estado, supervisor/interventor, modalidad pago, observaciones
- Ejemplos verificados: ORTEGA BONILLA MANUEL MAURICIO (NIT 94483080, $5.2M/mes), RENDON JARAMILLO LUIS ANGEL (NIT 16368112, $7.5M/mes), VARGAS BETANCOURT JUAN DARIO (CC 1115062962, $2M/mes), GARCES ESGUERRA JONNY ALEXANDER (CC 94471924)
- Ubicación: `CRITICAL/PERSONERIA_CONTRATISTAS_2020-2024/` + `EVIDENCE/PERSONERIA/`
**Hospital Divino Niño (ESE) — Funcionarios de Planta**
- 1 archivo XLSX — **39 funcionarios públicos** con datos completos
- Campos: Nombre completo, cargo (Gerente, Jefe Control Interno, Jefe Talento Humano, etc.), **email corporativo @hdn.gov.co**, **extensión interna**, lugar nacimiento (País/Depto/Ciudad), formación académica, experiencia laboral detallada
- Ejemplos verificados: HECTOR FABIO ECHEVERRY GOMEZ (Gerente, [email protected], Ext 1032), CARLOS ALBERTO CRUZ RIVERA (Jefe Control Interno, [email protected], Ext 1033), LUZ MARINA RIVERA (Jefe Talento Humano, [email protected])
- Ubicación: `CRITICAL/HOSPITAL_FUNCIONARIOS_CONTRATISTAS/` + `EVIDENCE/HOSPITAL/funcionarios_hospital.xlsx`
**Hospital Divino Niño (ESE) — Contratistas 2023**
- 1 archivo XLSX — **35+ contratistas** con datos de contacto personal
- Campos: Nombre completo, **email personal (@hotmail.com, @gmail.com)**, **celular privado**, cargo/objeto contrato, **valor contrato (hasta $4.872M)**, fechas
- Ejemplos verificados: Carmenza Cuadros Cuadros ([email protected], 3176701116, Revisoría Fiscal $45.7M), Alianza temporal Johana García Aguirre ([email protected], 3156116791, $4.872M), Martha Isabel Lozano Collantes (31640713, $330.6M)
- Ubicación: `CRITICAL/HOSPITAL_FUNCIONARIOS_CONTRATISTAS/` + `EVIDENCE/HOSPITAL/contratistas_hospital.xlsx`
**Secretaría de Educación Municipal — Directivos + Rectores**
- 22 registros extraídos vía API `/api/v1/contents` (ContentType: Article) — **7 directivos + 15 rectores de I.E.**
- Directivos: 7 jefes de área con emails `@sembugavalle.gov.co` + personales `@gmail.com`/`@yahoo.com`, extensiones, teléfonos directos
- Rectores: 15 instituciones educativas con **nombre rector, email personal (@gmail.com, @yahoo.com, @hotmail.com), dirección física, celulares personales, web institucional**
- Ejemplos verificados: Raul Salcedo Cardona (Secretario, [email protected], Ext 116), Alberto León Lozano Pérez ([email protected], 2361636), Fredy Armando Arce Zapata (Rector IE Tulio Enrique, [email protected], 3155883557)
- Ubicación: `CRITICAL/SECRETARIA_EDUCACION_DIRECTIVOS_RECTORES/` + `EVIDENCE/SECRETARIA_EDUCACION/`
**Concejo Municipal — Activos de Información + Información Clasificada + Nómina Pública**
- 2 archivos XLSX: Registro de Activos de Información (18 activos con clasificación CID completa) + Índice de Información Clasificada/Reservada (3 series documentales marcadas como "Pública Reservada" y "Pública Clasificada" bajo Ley 1712/2014)
- **Google Sheets PÚBLICO** con nómina de contratistas: `https://docs.google.com/spreadsheets/d/1oh69-l9sYHGTcWz3NiyEqAqRVwfbGADPSKHZg4zJQaQ/edit#gid=879889480` — acceso sin autenticación
- Activos con datos personales marcados: Historias Laborales (Confidencialidad: Alta, Integridad: Alta, Disponibilidad: Alta), Contratos de Prestación de Servicio (Datos personales: SÍ)
- Ubicación: `CRITICAL/CONCEJO_CLASIFICADA_ACTIVOS_NOMINA/` + `EVIDENCE/CONCEJO/`
**Instituciones Educativas — Financieros + Contratos**
- IE José María Villegas: 13 PDFs (estados financieros 2020-2021, presupuesto ejecutado, flujo caja, informe gestión, PAC 2021) — NIT `815.004.393-4`
- IE La Magdalena: 4 PDFs (estados financieros agosto 2020, junio 2021, flujo caja) + 1 PDF contrato contadora
- 8/10 I.E. exponen plantilla estándar: Registro Activos Info + Índice Info Clasificada/Reservada
- Ubicación: `HIGH/IE_FINANCIEROS_CONTRATOS/` + `EVIDENCE/INSTITUCIONES_EDUCATIVAS/`
---
### DATOS FINANCIEROS SENSIBLES — ENTIDADES PÚBLICAS
**Hospital Divino Niño — Estados Financieros 2020–2025**
- 15 PDFs: Estados financieros mensuales (enero-diciembre cada año), **Dictamen Revisor Fiscal 2024** (Carmenza Cuadros C., **TP 46012-T**, email `[email protected]`), Certificación estados financieros, Notas a estados financieros, Ejecución presupuestal mensual, Liquidación presupuesto vigencias 2020-2023
- Datos clave: NIT `815.001.140-4`, Pasivos contingentes 2024 **$4.496.345.167,75**, Ingresos operacionales 2024 **$22.440.568.285**, Costos servicios 2024 **$15.001.796.087**, Patrimonio **$4.668.875.103**, Cuentas por cobrar glosadas **$741.300.742,65**, Convenios interadministrativos con Municipio ($443M 2024, $775M 2023) y Departamento ($224M + $100M 2023)
- Ubicación: `HIGH/HOSPITAL_FINANCIEROS_2020-2025/` + `EVIDENCE/HOSPITAL/`
**Concejo Municipal — Manual Contratación 2025 + Invitaciones Públicas 2023**
- Manual completo 2025 (capítulos I-VI: disposiciones generales, planeación, publicación SECOP, selección, contratación, ejecución)
- Invitaciones públicas 2023 con valores, adjudicatarios, supervisores
- Ubicación: `HIGH/CONCEJO_CONTRATACION_MANUAL/` + `EVIDENCE/CONCEJO/`
---
### CREDENCIALES Y ACCESOS — ENTRADA DIRECTA A SISTEMAS
**Chatbot Robi — Token Hardcodeado en JS Público**
- Archivo: `https://robi.and.gov.co/widget.umd.js` (incrustado en TODOS los sitios micolombiadigital)
- Token: `Bearer 7XZf8NJ8COtkIw7STsmZmCFVYdr3zaFaLoEx1SpGYqj` (56 chars, JWT-like)
- Uso: Header `Authorization: Bearer <token>` en llamadas a `apirobi.and.gov.co`
- Endpoints accesibles con token:
- `https://apirobi.and.gov.co/` — Root (200 OK)
- `https://apirobi.and.gov.co/conversations` — Conversaciones Rasa
- `https://apirobi.and.gov.co/webhooks/rest/webhook` — Webhook Rasa (POST)
- `https://apirobi.and.gov.co/model/parse` — NLU Parse (POST)
- `https://apirobi.and.gov.co/rasa` — Endpoint Rasa
- `https://apirobi.and.gov.co/status` — Health check
- `https://apirobi.and.gov.co/webhook` — Webhook alternativo
- Ubicación: `CRITICAL/CREDENCIALES_ACCESOS/robi_widget_token.txt` + `EVIDENCE/API_INFRA/`
**API Rasa (apirobi.and.gov.co) — CORS Misconfiguration Crítica**
- `Access-Control-Allow-Origin: <origin_usuario>` **reflejado** + `Access-Control-Allow-Credentials: true`
- Probado con: `https://evil.com`, `https://www.guadalajaradebuga-valle.gov.co`, `https://api.evil.com`, `null` — **TODOS reflejados con credentials true**
- Impacto: **Account takeover desde cualquier subdominio de confianza** — robo de tokens, cookies, sesiones de usuarios autenticados
- Ubicación: `CRITICAL/CREDENCIALES_ACCESOS/cors_misconfiguration.txt` + `EVIDENCE/API_INFRA/cors_poc.txt`
**IdentityServer (autenticaciondigital.and.gov.co) — Configuración Insegura**
- Discovery: `/.well-known/openid-configuration` expuesto
- Grant types habilitados: `password`, `client_credentials`, `authorization_code`, `implicit`, `device_code`, `ciba`, `refresh_token`
- Scopes: `profile`, `email`, `customAPI.read`, `ccd_api`, `autenticacion.m2m`, `offline_access`
- Endpoints: `/connect/token`, `/connect/authorize`, `/connect/userinfo`, `/connect/introspection`, `/connect/revocation`, `/connect/deviceauthorization`, `/.well-known/jwks`
- **password grant + client_credentials = brute force, credential stuffing, client enumeration viable**
- Ubicación: `CRITICAL/CREDENCIALES_ACCESOS/identityserver_config.txt` + `EVIDENCE/API_INFRA/identityserver_config.txt`
**Plataforma micolombiadigital.gov.co — API Pública Sin Autenticación (10+ Sitios)**
- Endpoints expuestos sin auth:
- `https://www.micolombiadigital.gov.co/api/v1/tags` — **32 páginas** de tags de TODOS los sitios (paginado 50/page)
- `https://www.micolombiadigital.gov.co/api/v1/sites/related/{slug}` — Sitios relacionados por territorio
- `https://www.micolombiadigital.gov.co/api/v1/banners/territorial/{slug}` — Banners territoriales
- `https://guadalajaradebugavalledelcauca.micolombiadigital.gov.co/api/v1/blocks/` — Bloques/configuración sitio
- `https://guadalajaradebugavalledelcauca.micolombiadigital.gov.co/api/v1/sliderconf/GetActive` — Slider/banners activos
- Sitios relacionados expuestos: `www.bugaabastos.gov.co`, `www.concejodebuga.gov.co`, `www.esehdnbuga.gov.co`, `www.sembugavalle.gov.co`, `www.personeriabuga.gov.co`
- Cada sitio expone su propio `/api/v1/contents`, `/tags`, `/blocks` sin autenticación
- Ubicación: `CRITICAL/MICOLOMBIADIGITAL_APIS_SIN_AUTH/` + `EVIDENCE/API_INFRA/micolombiadigital_apis.txt`
**Admin Robi Backend — Panel Admin Expuesto**
- `https://adminrobi-backend.and.gov.co/` — Responde "OK" (200)
- Endpoints probados: `/health`, `/swagger`, `/api`, `/docs`, `/api/v1`, `/actuator/health`, `/metrics` — solo root responde
- Ubicación: `HIGH/ADMIN_ROBI_BACKEND/` + `EVIDENCE/API_INFRA/`
---
### VULNERABILIDADES WEB — SUPERFICIE DE ATAQUE
**SQL Injection Candidate** — `https://www.guadalajaradebuga-valle.gov.co/media/icon-2-4-CNN6F5IF.ttf?6j0i9`
- Parámetro: `6j0i9` — Payload: `' OR 1=1--` — Response: 200 OK (2479 bytes)
- **WAF Mintic activo** — bloquea con "Solicitud no Autorizada" + Case Number generado
- Ubicación: `MEDIUM/WEB_VULNS/sqli_candidate.txt`
**XSS Reflejado Candidate** — Mismo endpoint/parámetro
- Payload: `<script>numasec-xss</script>` — Response: 200 OK (2479 bytes)
- **WAF Mintic activo** — bloquea
- Ubicación: `MEDIUM/WEB_VULNS/xss_candidate.txt`
**Security Headers Ausentes — 10/10 Aplicaciones Angular**
- Faltantes en TODOS los dominios: `Content-Security-Policy`, `X-Content-Type-Options: nosniff`, `Referrer-Policy`, `Permissions-Policy`
- Presentes (parciales): `X-Frame-Options: SAMEORIGIN`, `Strict-Transport-Security`
- Dominios afectados: `guadalajaradebuga-valle.gov.co`, `personeriabuga.gov.co`, `concejodebuga.gov.co`, `esehdnbuga.gov.co`, `sembugavalle.gov.co`, `bugaabastos.gov.co`, `apirobi.and.gov.co`, `adminrobi-backend.and.gov.co`, `micolombiadigital.gov.co`, `guadalajaradebugavalledelcauca.micolombiadigital.gov.co`
- Ubicación: `MEDIUM/WEB_VULNS/missing_security_headers.txt`
---
### ESTRUCTURA DEL LEAK
```
guadalajara_leak/
├── LEAK_README.md # Este archivo
├── CRITICAL/ # PII + Credenciales + Accesos directos
│ ├── PERSONERIA_CONTRATISTAS_2020-2024/ # 57 contratistas (4 XLSX)
│ ├── HOSPITAL_FUNCIONARIOS_CONTRATISTAS/ # 39 funcionarios + 35+ contratistas (2 XLSX)
│ ├── SECRETARIA_EDUCACION_DIRECTIVOS_RECTORES/ # 22 empleados (JSON)
│ ├── CONCEJO_CLASIFICADA_ACTIVOS_NOMINA/ # Info clasificada + activos + Google Sheets (2 XLSX)
│ ├── CREDENCIALES_ACCESOS/ # Token Robi + CORS + IdentityServer
│ └── MICOLOMBIADIGITAL_APIS_SIN_AUTH/ # 5+ endpoints API pública sin auth
├── HIGH/ # Financieros + Panel admin + API con token
│ ├── HOSPITAL_FINANCIEROS_2020-2025/ # 15 PDFs (dictamen, certificación, notas, estados)
│ ├── CONCEJO_CONTRATACION_MANUAL/ # Manual 2025 + invitaciones 2023 (2 PDFs)
│ ├── IE_FINANCIEROS_CONTRATOS/ # 17 PDFs (2 I.E.)
│ ├── API_RASA_TOKEN_ACCESS/ # 7 endpoints Rasa con token
│ └── ADMIN_ROBI_BACKEND/ # Panel admin posible
├── MEDIUM/ # Web vulns
│ └── WEB_VULNS/ # SQLi candidate + XSS candidate + Headers faltantes
└── EVIDENCE/ # Archivos originales sin procesar
├── PERSONERIA/ # 4 XLSX originales
├── HOSPITAL/ # 2 XLSX + 15 PDFs
├── CONCEJO/ # 2 XLSX + 2 PDFs
├── SECRETARIA_EDUCACION/ # 1 JSON
├── INSTITUCIONES_EDUCATIVAS/ # 17 PDFs
├── API_INFRA/ # Token, CORS PoC, IdentityServer config, micolombiadigital APIs
└── WEB/ # (vacío - headers check via curl)
```
---
### TOTAL REGISTROS AFECTADOS
- **Contratistas Personería**: 57 personas (NIT/CC, emails, celulares, cargos, valores, supervisores, enlaces SECOP)
- **Funcionarios Hospital**: 39 servidores públicos (emails @hdn.gov.co, extensiones, formación, experiencia, lugar nacimiento)
- **Contratistas Hospital**: 35+ proveedores (emails personales @hotmail/@gmail, celulares privados, valores hasta $4.8M)
- **Directivos + Rectores Educación**: 22 funcionarios (emails corporativos/personales, direcciones físicas, celulares, webs institucionales)
- **Concejo Municipal**: 18 activos información (clasificación CID), 3 series info clasificada/reservada, Google Sheets nómina pública
- **Instituciones Educativas**: 2 I.E. con financieros completos 2020-2021 + 1 contrato contadora + 8 I.E. plantilla estándar
- **Credenciales**: 1 token Bearer hardcodeado (acceso total API Rasa), 1 CORS crítico (origen reflejado + credentials), 1 IdentityServer misconfigurado (password grant), 10+ APIs públicas sin auth
- **Personas totales expuestas**: **153+ individuos** (funcionarios, contratistas, rectores, servidores públicos, proveedores)
---
link de descarga: https://www.mediafire.com/file/a8020fxj5...a).7z/file
